查看: 9144|回复: 52
收起左侧

[讨论] 毛豆战蝗虫?

[复制链接]
小静电
发表于 2009-1-13 11:08:12 | 显示全部楼层 |阅读模式
最近在样本区看到有人说有针对hips的病毒,并且eq竟然阻止不了?
那我就试一试我的毛豆行不行》呵呵,不过我是在虚拟机中测试的,单位的机器中了病毒就不好了,而且还会感染局域网的其它机器
那我可就万劫不复了,闲话少说,立即开始测试,高手可以直接飘过了,此贴只针对小白们如何来区分正常文件与病毒之间的区别所测,
其中限于本人水平有限,肯定有不少错误的地方,恳请各位指出,不惜赐教。谢谢大家了。



























[ 本帖最后由 ubuntu 于 2009-1-14 16:39 编辑 ]

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 8经验 +15 人气 +7 收起 理由
伯夷叔齐 + 1 啊,我还可以给楼主评分,一直不知道! 写
ubuntu + 1 让我排版,头大!
抓抓 + 1 刚到的人气,热乎乎的呢,,,,辛苦了,这
chesterzhao + 1 测试辛苦了O(∩_∩)O~
vocation1985 + 1 非常之作,不同凡响

查看全部评分

Magis
头像被屏蔽
发表于 2009-1-13 11:19:18 | 显示全部楼层
LZ可以用CIMA的在线沙盘分析,很省事,这个样本被分析得也差不多了。
不能给主题贴加分,回复下,我给你加人气
佩服lz的钻研精神,特别是每个行为下的附语,写得很好。
lixiang1977
头像被屏蔽
发表于 2009-1-13 11:22:56 | 显示全部楼层
楼主的这个测试精彩!
不过virus.exe什么时候释放的TXPlatform.exe?是一开始就有两个病毒文件吗?
这个病毒好像没有加载驱动?
样本在哪可以下载?
Magis
头像被屏蔽
发表于 2009-1-13 11:29:46 | 显示全部楼层

回复 3楼 lixiang1977 的帖子

应该是http://bbs.kafan.cn/thread-405173-2-1.html这个吧,lz的services.exe应该是在windows system application组里,所以加驱没有提示(默认driver installation是allow的,services是否需要改成ask,这里不要继续了,论坛里有相关讨论。)

引用贴32L(感谢星星) ,CIMA的分析显示
[Drivers Loaded]
  * !!! 0xf9fab000|0x1000|0x1004000|\??\c:\z1.tmp
小静电
 楼主| 发表于 2009-1-13 11:29:52 | 显示全部楼层

不好意思了,差了一张图,

这个应该是第二张图,
我自己不知道如何编辑了
请版主给理顺以下顺序吧。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +1 收起 理由
magiscoldeye + 1 鼓励自己动手丰衣足食!:)

查看全部评分

小静电
 楼主| 发表于 2009-1-13 11:32:44 | 显示全部楼层
原帖由 lixiang1977 于 2009-1-13 11:22 发表
楼主的这个测试精彩!
不过virus.exe什么时候释放的TXPlatform.exe?是一开始就有两个病毒文件吗?
这个病毒好像没有加载驱动?
样本在哪可以下载?



不好意思病毒还会释放一个autorun文件,可是我的block中添加了这个文件,
好在这个不影响测试,只不过一个是自动运行,一个是手动运行。
样本区,搜索蝗虫,就可以了,实机最好不要测试,会很麻烦的。
小静电
 楼主| 发表于 2009-1-13 11:36:08 | 显示全部楼层
至此,我想到很有必要在全局规则中,添加对毛豆、杀软、反黑工具等的目录保护。
lixiang1977
头像被屏蔽
发表于 2009-1-13 11:36:43 | 显示全部楼层
哦,那个访问服务控制应该就是安装驱动吧?
lixiang1977
头像被屏蔽
发表于 2009-1-13 11:38:14 | 显示全部楼层
原帖由 magiscoldeye 于 2009-1-13 11:29 发表
应该是http://bbs.kafan.cn/thread-405173-2-1.html这个吧,lz的services.exe应该是在windows system application组里,所以加驱没有提示(默认driver installation是allow的,services是否需要改成ask,这里不要继续 ...


前些天看到一个贴子里说驱动的文件必须是*.sys,看来不是这样啊!
周勃
发表于 2009-1-13 12:01:39 | 显示全部楼层

回复 10楼 lixiang1977 的帖子

是我说的。
你搞清楚了没有?你怎么不看前提条件?
驱动文件可以是任何后缀名,甚至是没有后缀名的。
但通过SERVICES.EXE加载的驱动,一定是SYS后缀名的。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-14 09:46 , Processed in 0.135791 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表